CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 A python in disguise: unpacking PyInstaller malware on macOS https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ Report completeness: Low Victims: Macos users ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----

Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.

После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.

Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.

Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.

Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
👍1
#ParsedReport #CompletenessLow
14-05-2025

Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations

https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations

Report completeness: Low

Threats:
Lockbit
Cobalt_strike
Mimikatz_tool
Fortra_tool
Log4shell_vuln
Credential_harvesting_technique

CVEs:
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring framework (<5.2.20, <5.3.18)

CVE-2019-7481 [Vulners]
CVSS V3.1: 7.5

CVE-2022-26501 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<10.0.1.4854, <11.0.1.1261)

CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows 7 / server 2008 (-, r2)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<12.2.0.334)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5

CVE-2021-36942 [Vulners]
CVSS V3.1: 7.5

CVE-2023-27351 [Vulners]
CVSS V3.1: 7.5

CVE-2021-20028 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- sonicwall sma 210 firmware (<9.0.0.10-28sv)

CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)

CVE-2022-21999 [Vulners]
CVSS V3.1: 7.8

CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4

CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application delivery controller firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2019-11510 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- ivanti connect secure (8.2, 8.3, 9.0)

CVE-2022-26500 [Vulners]
CVSS V3.1: 8.8

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6

CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut (<20.1.7, <21.2.11, <22.0.9)

CVE-2022-36537 [Vulners]
CVSS V3.1: 7.5


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1133, T1550, T1210, T1087, T1068, T1078, T1555, T1041, have more...

Soft:
MySQL, Linux, ESXi, macOS, PaperCut, GoAnywhere, ZK Framework, Windows Print Spooler, Windows LSA, BIG-IP, have more...

Crypto:
bitcoin, monero

Platforms:
x64
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака банды вымогателей LockBit выявила обширную базу данных с информацией о аффилированных лицах, раскрывающую их операции RaaS и методы атак. LockBit 3.0 нацелен на различные операционные системы и использует фишинг, слабый протокол RDP и эксплойты для первоначального доступа, такие инструменты, как Mimikatz, для перемещения по сети и отдает приоритет Monero при выплате выкупа. Их атаки часто используют известные уязвимости, что подчеркивает необходимость исправления и защиты своих систем организациями от специальных инструментов, таких как Veeam.
-----

Банда программ-вымогателей LockBit недавно столкнулась со значительным взломом, в результате которого была раскрыта важная информация из их партнерских панелей dark web. Взлом включал в себя дамп базы данных MySQL, содержащий SQL-файл с двадцатью таблицами, в частности, одну, посвященную биткойн-адресам, с почти 60 000 записей, а другую - с более чем 4400 сообщениями о согласовании от жертв. Эта информация дает представление о методах работы LockBit, освещая их модель "программа-вымогатель как услуга" (RaaS) и методы работы.

LockBit работает с 2019 года и разработала несколько программ-вымогателей, последней из которых стала LockBit 3.0, которая расширила возможности и диапазон атак, воздействуя на различные операционные системы, такие как Windows, Linux, VMware ESXi и macOS. Партнерская модель позволяет основным разработчикам поддерживать программу-вымогателя, в то же время позволяя аффилированным лицам проводить атаки, совместно выплачивая выкуп. Их методология атаки обычно включает в себя первоначальный доступ с помощью фишинга, эксплойтов и слабых конфигураций протокола удаленного рабочего стола (RDP), а затем перемещение в сторону с использованием таких инструментов, как Mimikatz и Cobalt Strike. Их подход включает в себя повышение привилегий, эксфильтрацию данных для двойного вымогательства, шифрование файлов, доставку записки с требованием выкупа и потенциальное обнародование данных, если требования о выкупе не будут удовлетворены.

В результате утечки переговоров в чатах были выявлены суммы выкупа от 4000 до 150 000 долларов, в зависимости от масштаба атаки. Злоумышленники отдают предпочтение платежам в Monero из-за его функций конфиденциальности, предлагая скидки при оплате этой криптовалютой. Анализ выявил постоянное использование известных уязвимостей (CVE), что подчеркивает настоятельную необходимость исправления этих уязвимостей организациями для смягчения векторов атаки LockBit.

Кроме того, в ходе обсуждений особое внимание уделялось конкретным инструментам, таким как программное обеспечение Veeam для резервного копирования, которое злоумышленники часто используют для доступа к инфраструктуре резервного копирования, подчеркивая необходимость того, чтобы организации обновляли свои системы с учетом известных уязвимостей. Упоминание vCenter Server и ESXi от VMware указывает на уникальную стратегию, при которой все узлы гипервизора могут быть скомпрометированы одним ударом, что значительно расширяет зону атаки.

Кроме того, первоначальные методы доступа указывали на использование слабых учетных данных или учетных данных по умолчанию и неправильно настроенных контроллеров домена. Это нарушение служит напоминанием для служб безопасности о необходимости принятия комплексной стратегии защиты, которая включает в себя проактивное устранение уязвимостей и защиту систем резервного копирования, а также мониторинг злонамеренного использования надежных ИТ-инструментов. Понимание тактики и целей LockBit повышает готовность к новым угрозам, подчеркивая важность надежного управления уязвимостями для повышения устойчивости к угрозам со стороны программ-вымогателей.
👍1
Напоминаю, что уже завтра мы будем говорить про большое кол-во аспектов AI в ИБ.
Особенно здорово, что к нам приходили коллеги и накидывали еще пачки направлений AI в ИБ, которые мы не смогли включить в этот вебминар из-за тайминга. Значит серии вебминаров быть :)

https://t.me/aptreports/18401
👍1🔥1🤡1
#ParsedReport #CompletenessMedium
14-05-2025

Technical Analysis of TransferLoader

https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader

Report completeness: Medium

Threats:
Transferloader
Morpheus
Junk_code_technique
Com_hijacking_technique

Victims:
American law firm

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1027, T1059, T1105, T1486, T1497.001, T1022, T1036, T1547.012, T1112, T1071.001, have more...

IOCs:
File: 5
Hash: 3
Url: 5

Soft:
wordpad, Component Object Model

Algorithms:
aes, aes-cbc, xor, base32

Win API:
ShowWindow, NETBIOS, GetLastError

Languages:
python

Links:
https://github.com/ThreatLabz/tools/blob/main/transferloader/deobf\_flat.py
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Technical Analysis of TransferLoader https://www.zscaler.com/blogs/security-research/technical-analysis-transferloader Report completeness: Medium Threats: Transferloader Morpheus Junk_code_technique Com_hi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TransferLoader - это вредоносный загрузчик, состоящий из трех компонентов: загрузчика, бэкдора и специализированного загрузчика, связанного с программой-вымогателем Morpheus. Он оснащен передовыми методами обфускации и антианализа, использует IPFS для обмена данными C2 и использует процесс XOR-дешифрования во время выполнения. Бэкдор управляет выполнением команд, требует данных конфигурации и обеспечивает постоянство с помощью перехвата COM.
-----

TransferLoader - это недавно обнаруженный вредоносный загрузчик, который работает как минимум с февраля 2025 года. Он состоит из трех отдельных компонентов: загрузчика, бэкдора и специализированного загрузчика для бэкдора. Это вредоносное ПО было связано с распространением программы-вымогателя Morpheus, предназначенной, в частности, для таких организаций, как американская юридическая фирма. Примечательно, что все компоненты TransferLoader используют передовые методы обфускации и различные стратегии защиты от анализа, чтобы усложнить процесс обратного проектирования.

Архитектура TransferLoader позволяет загрузчику извлекать и выполнять полезную нагрузку с сервера управления (C2), в то время как модуль бэкдора может выполнять произвольные команды в зараженных системах. Используя децентрализованную межпланетную файловую систему (IPFS) в качестве резервного механизма, бэкдор может поддерживать связь со своим сервером C2, даже если основной сервер становится недоступен. Это взаимодействие может осуществляться как с помощью HTTPS, так и с помощью необработанных TCP-методов, при этом бэкдор инициализирует соединения и отправляет запросы, которые включают пользовательский пользовательский агент и определенные заголовки.

Чтобы избежать обнаружения, TransferLoader использует несколько методов антианализа. К ним относятся проверка на наличие жестко заданных подстрок в имени файла и использование поля BeingDebugged в блоке среды процесса (PEB) для идентификации сеансов отладки. Более того, вредоносная программа динамически распознает API Windows с помощью алгоритма хэширования и включает блоки нежелательного кода, препятствующие декомпиляции, что создает дополнительные сложности для аналитиков.

Процесс расшифровки вредоносной программы реализуется с помощью побитовой операции исключения (XOR), в которой зашифрованные строки расшифровываются с использованием уникальных ключей, связанных с каждой строкой. TransferLoader извлекает зашифрованные полезные файлы из своего раздела PE, расшифровывает их и запускает полезные файлы. Варианты TransferLoader продемонстрировали небольшие функциональные различия, но разделяют основное назначение - выполнение команд и управление конфигурациями для модуля backdoor.

Загрузчик бэкдора в TransferLoader играет важную роль в качестве организатора выполнения команд, полученных с сервера C2. Для его выполнения требуются исходные конфигурационные данные, и если они отсутствуют, процесс останавливается. Он может создавать именованные каналы для обмена данными и записывать данные конфигурации в реестр Windows, используя методы перехвата COM для обеспечения сохранности на скомпрометированном хосте.
#ParsedReport #CompletenessLow
15-05-2025

Backdoor implant discovered on PyPI posing as debugging utility

https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility

Report completeness: Low

Actors/Campaigns:
Dbgpkg (motivation: hacktivism)
Phoenix_hyena (motivation: hacktivism)

Threats:
Supply_chain_technique
Gs-netcat

Victims:
Developers, Discord developers, Developers working on cryptocurrency applications, Russian government bodies, Russian private companies

Industry:
Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1195.002, T1059.006, T1105, T1090.001, T1027, T1584.004, T1566, T1005, T1041, T1071.001, have more...

IOCs:
Hash: 15
Email: 1
File: 1

Soft:
Discord, curl, telegram

Functions:
ReadMe, __getattr__

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 15-05-2025 Backdoor implant discovered on PyPI posing as debugging utility https://www.reversinglabs.com/blog/backdoor-implant-discovered-on-pypi-posing-as-debugging-utility Report completeness: Low Actors/Campaigns: Dbgpkg…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный пакет Python, dbgpkg, маскирующийся под средство отладки, внедряет бэкдор и избегает обнаружения, изменяя стандартные функции Python. Это связано с активностью хактивистов в поддержку Украины и свидетельствует о растущей изощренности хакеров, нацеленных на разработчиков.
-----

ReversingLabs (RL) обнаружила вредоносный пакет с именем dbgpkg в индексе пакетов Python (PyPI), который выдает себя за инструмент отладки Python, но на самом деле внедряет бэкдор на компьютеры, которые его устанавливают. Предполагается, что кампания связана с тем, что хактивисты поддерживают Украину на фоне сохраняющейся геополитической напряженности. После установки dbgpkg заменяет стандартные сетевые функции из модулей запросов и сокетов Python на функциональные оболочки, которые выполняют вредоносные действия, включая загрузку открытого ключа и установку инструмента Global Socket Toolkit, предназначенного для обхода брандмауэров и извлечения конфиденциальных данных. Такая форма скрытого доступа усложняет обнаружение, поскольку она маскирует активацию вредоносного кода в рамках законных вызовов функций.

Исследования показывают, что dbgpkg имеет сходство с предыдущими кампаниями с использованием вредоносных пакетов, в частности, с одной под названием discordpydebug, которая распространяла троянскую программу удаленного доступа (RAT), выдавая себя за инструмент ведения журнала для разработчиков Discord. Сообщается, что этот более ранний пакет получил тысячи загрузок после продвижения на форумах Discord, что говорит о том, что социальная инженерия является распространенной тактикой, используемой хакерами для нападения на разработчиков. Более того, незадолго до dbgpkg появился связанный пакет requestsdev, опубликованный по электронной почте тем же автором, что и dbgpkg, что усилило подозрения в намеренном выдаче себя за известных разработчиков.

Анализ RL подчеркивает постоянную изощренность этих атак, демонстрируемую последовательным использованием функциональных оболочек в Python для уклонения от обнаружения, и сравнивает наблюдаемый метод бэкдора с тем, который используется группой хактивистов, известной как Phoenix Hyena. Эта группа действует с 2022 года, занимаясь утечкой конфиденциальной информации в поддержку интересов Украины. Хотя приписывание недавней кампании непосредственно Phoenix Hyena, основанное исключительно на этих методах, может быть умозрительным, сходство требует дальнейшего изучения.

Подчеркивается настоятельная необходимость проявлять бдительность в хранилищах программного обеспечения с открытым исходным кодом, поскольку меняющиеся методы хакеров и их мотивы - будь то финансовая выгода, политическая активность или усиление геополитической напряженности — предполагают, что подобные вредоносные кампании, вероятно, продолжатся в отношении разработчиков, особенно вплетенных в текущие глобальные конфликты.
#ParsedReport #CompletenessHigh
15-05-2025

Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT

https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat

Report completeness: High

Threats:
Remcos_rat
K-loader
Process_injection_technique
Process_hollowing_technique
Icmluautil_tool
Uac_bypass_technique

TTPs:
Tactics: 2
Technics: 16

IOCs:
File: 11
Hash: 6
Domain: 2
Url: 1
IP: 2

Soft:
Windows Defender, Windows Registry, Visual Studio, Chrome, Firefox, Internet Explorer

Algorithms:
sha256, zip, base64

Functions:
GetModuleHandle, FindFirstFile, FindNextFile

Win API:
CallWindowProcW, CreateProcess, SetWindowsHookExA, GetProcessHeap, GetTickCount, IsDebuggerPresent

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 15-05-2025 Fileless Execution: PowerShell Based Shellcode Loader Executes Remcos RAT https://blog.qualys.com/vulnerabilities-threat-research/2025/05/15/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют PowerShell для скрытных атак, примером чего может служить Remcos RAT, который позволяет полностью контролировать систему и избегать обнаружения. Цепочки атак часто используют вредоносные LNK-файлы и mshta.exe для выполнения прокси-сервера, в то время как новый вариант "K-Loader" облегчает доставку скрытой полезной нагрузки. Загрузчик использует прямое выполнение в памяти для обхода защиты, используя такие методы, как удаление данных из процесса и обход контроля учетных записей, что еще больше усложняет судебно-медицинский анализ и требует усовершенствованных механизмов обнаружения.
-----

Киберпреступники используют PowerShell для скрытных атак, которые обходят традиционные антивирусы. Троян Remcos Remote Access (RAT) позволяет полностью контролировать взломанные системы. Для доставки используются вредоносные файлы LNK, замаскированные под документы Office в ZIP-архивах. На начальном этапе часто используется mshta.exe для выполнения. Предполагается, что новый вариант загрузчика будет называться "K-Loader"..

Загрузчик шелл-кода на основе PowerShell предназначен для выполнения варианта Remcos RAT. Он использует запутанный VBScript в HTA-файле для обхода защитника Windows. Загрузчик загружает скрипт PowerShell в “C:/Users/Public/”, используя пути исключения для сохранения. Скрипт обходит политики выполнения и работает в скрытом режиме, изменяя реестр для сохранения.

Вредоносная полезная нагрузка 24.ps1 сильно запутана и восстанавливает закодированные массивы байт. Загрузчик выделяет память и выполняет двоичные файлы напрямую, используя "VirtualAlloc()" для выделения и "CallWindowProcW()" для выполнения. Полезная нагрузка включает в себя загрузчик объемом 104 КБАЙТ и PE-файл объемом 484 КБАЙТ 32-разрядной версии Remcos RAT. Он проверяет наличие мьютекса с именем "Rmc-7SY4AX" для обеспечения сохраняемости.

Remcos использует процесс "опустошения" svchost.exe и собирает системную информацию, обходя контроль учетных записей, используя “ICMLuaUtil с повышенными правами”. Он включает в себя "Сторожевой модуль" для текущей работы и взаимодействует со своим сервером управления по протоколу TLS. Кейлоггинг осуществляется с помощью "SetWindowsHookExA", отправляющего данные на сервер C&C. Вредоносная программа использует методы антианализа, препятствующие обратному проектированию.

Разработка загрузчика шеллкода означает переход к атакам без использования файлов, что усложняет судебный анализ и требует усиленных мер безопасности. Ключевые механизмы обнаружения включают ведение журнала PowerShell и мониторинг AMSI для борьбы с появляющимися хакерами. Мониторинг точек выполнения и поведенческих аномалий имеет решающее значение для устранения возникающих угроз.
#ParsedReport #CompletenessMedium
15-05-2025

Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts

https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram

Report completeness: Medium

Actors/Campaigns:
Volt_typhoon
Lazarus

Threats:
Checker-sagaf
Steinlurks
Sinnercore
Supply_chain_technique
Password_spray_technique

Victims:
Instagram users, Tiktok users, Telegram users, Pypi programmers

Industry:
Media, Energy

Geo:
Ukraine, Asia

TTPs:

IOCs:
Url: 3
File: 7
Email: 2

Soft:
TikTok, Instagram, Linux, TikTok Android, Android, Instagram Android, Telegram

Crypto:
binance

Algorithms:
gzip, md5, deflate

Functions:
generate_user_agent, stein3, AJAX, steinlurks, KOIRESETBHEJDO

Languages:
python

Platforms:
arm, apple, x86
CTT Report Hub
#ParsedReport #CompletenessMedium 15-05-2025 Malicious Checker Packages on PyPI Probe TikTok and Instagram for Valid Accounts https://socket.dev/blog/malicious-checker-packages-on-pypi-probe-tiktok-and-instagram Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры, такие как Lazarus Group и Volt Typhoon, используют действительные учетные данные, используя автоматизированные инструменты под названием "checkers" для проверки украденных электронных писем через API таких платформ, как TikTok и Instagram. Такие средства проверки, как Checker-SaGaF, stein3 и sinnercore, облегчают проверку учетных данных, проверку подлинности учетной записи и предотвращают потенциальное преследование посредством запросов на сброс пароля, подчеркивая риски кражи учетных данных и важность защиты личной информации.
-----

хакеры используют действительные учетные данные, начиная со сбора личных электронных писем. Атака на энергосистему Украины в 2015 году является важным инцидентом, связанным с этим методом. Lazarus Group и Volt Typhoon используют автоматизированные средства, называемые "контролерами", для проверки большого количества украденных имен пользователей или электронных писем на соответствие интерфейсам входа в систему. В PyPI были обнаружены вредоносные пакеты для проверки, такие как checker-SaGaF, steinlurks и sinnercore.

Средство проверки-SaGaF определяет, связано ли электронное письмо с TikTok или Instagram, используя личный API для восстановления пароля TikTok, и отправляет запросы на проверку отправки ссылки для сброса пароля. Его цель - создать списки проверенных учетных записей для будущих вредоносных действий. Stein3, еще один инструмент проверки, имитирует процесс восстановления учетной записи Instagram для проверки адресов электронной почты с использованием рандомизированных строк пользовательского агента, чтобы избежать обнаружения.

Sinnercore пытается запустить процессы сброса паролей для имен пользователей, проверяя существование учетной записи и позволяя осуществлять преследование с помощью сообщений о принудительном сбросе пароля. Он нацелен на Instagram, но также имеет функции для Telegram и других сервисов. Кибератакеры продают личную информацию на темных веб-площадках, подчеркивая риски кражи учетных данных. Методы использования уязвимостей соответствуют платформе MITRE ATT&CK и включают в себя ввод учетных данных, подбор пароля и проверку электронной почты. Эта тенденция подчеркивает необходимость защиты личной информации от хакеров.
👍1
#ParsedReport #CompletenessLow
16-05-2025

Pragmatic Crocodilus: A New Variant In the Horizon

https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon

Report completeness: Low

Threats:
Crocodilus
Credential_harvesting_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1407, T1409, T1546.004, T1408, T1430

IOCs:
Domain: 7
Hash: 42

Soft:
Android

Algorithms:
aes

Links:
https://github.com/Zimperium/IOC/tree/master/2025-04-Crocodilus
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 16-05-2025 Pragmatic Crocodilus: A New Variant In the Horizon https://zimperium.com/blog/pragmatic-crocodilus-a-new-variant-in-the-horizon Report completeness: Low Threats: Crocodilus Credential_harvesting_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Crocodilus - это продвинутый банковский троянец для Android, который использует методы захвата устройств, включая оверлейные атаки, кейлоггинг и удаленный доступ. Он использует разрешения службы специальных возможностей для скрытного получения учетных данных пользователей, включая одноразовые пароли, и породил 17 новых троянов-дропперов и их разновидностей, которые осуществляют банковское мошенничество путем повышения привилегий и шифрования полезной нагрузки.
-----

Исследование Crocodilus, сложного банковского троянца для Android, выявило более широкую экосистему, состоящую из 17 ранее не зарегистрированных троянов-дропперов и 21 нового образца для банкиров. Эти объекты демонстрируют поведение, аналогичное Crocodilus, которое в первую очередь предназначено для захвата устройств. Центральное место в его функциональности занимают несколько ключевых методов атаки, которые позволяют осуществлять вредоносные действия без согласия пользователя.

Crocodilus использует передовые методы захвата устройств, включая оверлейные атаки, кейлоггинг и возможности удаленного доступа. Вредоносная программа запрашивает разрешения службы специальных возможностей при установке, что позволяет ей отслеживать запуск приложений и создавать ложные оверлеи для эффективного перехвата учетных данных пользователя. Он работает скрытно, используя "скрытый" режим, который отображает черный экран и приглушает звуки устройства, тем самым скрывая свои вредоносные действия от пользователя.

Одной из примечательных особенностей Crocodilus является его способность перехватывать одноразовые пароли (OTP), регистрируя события доступа к различным приложениям, таким как Google Authenticator. Оригинальная кампания использует сервисы специальных возможностей и динамические наложения, чтобы незаметно перехватывать вводимые пользователем данные и взаимодействовать с банковскими приложениями. Этот метод был применен в недавно обнаруженных образцах Banker, где dropper устанавливает скрытый APK-файл полезной нагрузки и повышает привилегии за счет злоупотребления доступом, что впоследствии приводит к банковскому мошенничеству и сбору учетных данных.

Кроме того, при анализе APK-файлов Banker было обнаружено, что в четырех конкретных примерах используются собственные библиотеки, что значительно отличается от предыдущих моделей загрузки. Каждый из этих примеров включает в себя пользовательскую библиотеку, предназначенную для загрузки файла, скрытого за расширением .png, который на самом деле содержит зашифрованные данные. Во время выполнения машинный код расшифровывает этот файл и загружает его в память, выполняя вредоносные программы, которые стали характерными для Crocodilus.

Появление этих новых вариантов и тактик подчеркивает эволюционирующий характер угроз, связанных с Crocodilus, подчеркивая важность постоянного мониторинга и адаптивных мер безопасности для противодействия этим передовым атакам.